نظرة عامة
أداة Evasor هي أداة تقييم أمنية آلية تعمل على تحديد الملفات التنفيذية الموجودة في نظام تشغيل ويندوز التي يمكن استخدامها لتجاوز قواعد التحكم في التطبيقات (Application Control). وهي سهلة الاستخدام للغاية، سريعة، توفر الوقت، وآلية بالكامل، حيث تُنشئ لك تقريراً يتضمن الوصف ولقطات الشاشة واقتراحات التخفيف، وهي مناسبة لكل من الفرق الزرقاء والحمراء في تقييم مرحلة ما بعد الاستغلال (post-exploitation).
المتطلبات
- نظام تشغيل ويندوز.
- تثبيت Visual Studio 2017.
تعليمات الاستخدام
قم بتنزيل مشروع Evasor وتجميعه.
تأكد من استبعاد ملف App.config من شجرة المرجع في المشروع.
قم بتشغيل Evasor.exe من مجلد bin.
اختر الخيار الرقمي الخاص بك من التالي:
- تحديد الملفات التنفيذية التي يمكن استخدامها لتجاوز التحكم في التطبيقات!
- استرجاع المسارات النسبية لجميع العمليات الجارية.
- فحص كل عملية (ملف تنفيذي) لمعرفة ما إذا كانت قابلة للاختراق عن طريق حقن DLL (DLL Injection) عن طريق:
- تشغيل مكون "MavInject" من مايكروسوفت من المسار C:\Windows\System32\mavinject.exe مع المعلمات الافتراضية.
- التحقق من رمز الخروج لعملية MavInject، إذا خرجت العملية بشكل طبيعي فهذا يعني أن العملية قابلة للاختراق عن طريق حقن DLL ويمكن استخدامها لتجاوز التحكم في التطبيقات.
- تحديد العمليات القابلة للاختراق عن طريق اختطاف DLL (DLL Hijacking)!
- استرجاع جميع العمليات الجارية.
- لكل عملية جارية:
- استرجاع وحدات العملية المحملة.
- التحقق من وجود إذن لكتابة البيانات في دليل العملية الجارية عن طريق إنشاء ملف فارغ باسم الوحدة المحملة (DLL) أو استبدال ملف وحدة موجود في دليل العملية الجارية.
- إذا نجحت عملية الكتابة – يبدو أن العملية قابلة للاختراق عن طريق اختطاف DLL.
- تحديد ملفات الموارد المحتملة القابلة للاختراق
- البحث عن ملفات محددة على الكمبيوتر حسب امتدادها.
- محاولة استبدال تلك الملفات في مكان آخر للتحقق من إمكانية استبدالها، وبالتالي احتمال قابليتها لاختراق الموارد (Resource Hijacking).
- الامتدادات: xml,config,json,bat,cmd,ps1,vbs,ini,js,exe,dll,msi,yaml,lib,inf,reg,log,htm,hta,sys,rsp
- إنشاء تقرير تقييم تلقائي على شكل مستند Word يتضمن وصفاً للاختبارات ولقطات الشاشة المأخوذة.
المساهمة
نرحب بجميع أنواع المساهمات في هذا المستودع. للاطلاع على تعليمات البدء ووصف سير عمل التطوير لدينا، يرجى الاطلاع على دليل المساهمة.
الترخيص
هذا المستودع مرخص بموجب رخصة Apache License 2.0 - راجع LICENSE لمزيد من التفاصيل.
شارك بأفكارك وملاحظاتك
لمزيد من التعليقات أو الاقتراحات أو الأسئلة، يمكنك الاتصال بـ Arik Kublanov من مختبرات CyberArk: حقوق الطبع والنشر © 2020 CyberArk Software Ltd. جميع الحقوق محفوظة. مختبرات. يمكنك العثور على المزيد من المشاريع التي طورناها على https://github.com/cyberark/.
ملاحظات
- الكود الأصلي تم تطويره واستخدامه في مختبرات CyberArk: حقوق الطبع والنشر © 2020 CyberArk Software Ltd. جميع الحقوق محفوظة. داخلياً، يقوم بالأتمتة الكاملة واستغلال النتائج المعلوماتية.
- الكود الأصلي يحتوي على جزء من التفعيل والاستغلال ولكننا قمنا بإزالته من هنا.
- محتويات الملفات الموجودة تحت مجلد DLLs فارغة ولا تحتوي على أي كود استغلال أيضاً، وهي لمجتمع الأمن السيبراني من الفرق الحمراء والزرقاء لاستخدامها وتنفيذها وفقاً لاحتياجاتهم الخاصة ويمكن أن تكون نقطة انطلاق لأهداف التقييم الخاصة بهم.